Todos los controles estaban presentes y todos aguantaron
Radiant usaba carteras de hardware. Usaba varios firmantes. Ninguno de los dos fue eludido. Según el relato de la propia Radiant, un programa malicioso instalado en las máquinas de los desarrolladores hizo que la transacción presentada para la firma difiriera de la transacción que se ejecutó, de modo que cada firmante aprobó lo que parecía actividad rutinaria del protocolo.
Léelo junto a Bybit
Cuatro meses después, el compromiso de la cartera fría de Bybit siguió el mismo patrón con treinta veces más valor. Dos incidentes, organizaciones distintas, un mismo mecanismo: la integridad del paso de aprobación.
El sector ha dedicado una década a endurecer el almacenamiento de claves. Ambas pérdidas se produjeron con las claves perfectamente a salvo. El control que aborda esta clase de fallo es la verificación independiente de la carga útil: descodificar la transacción en bruto en una infraestructura distinta de la máquina que la propone y confirmar el destino por otro canal. Resulta costoso en lo operativo, y por eso se omite.
Consecuencias
Radiant Capital no se recuperó y posteriormente cesó su actividad. Conisec lo registra con el estado «Contenido» y no «Resuelto»: el vector está cerrado, pero los usuarios no llegaron al desenlace que «Resuelto» da a entender.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- Se aprueban transacciones maliciosas a través de dispositivos comprometidos de desarrolladores; se sustraen aproximadamente 50 millones de dólares. Radiant Capital
- Radiant Capital describe públicamente el compromiso como una inyección sofisticada de programa malicioso que afectó a la firma con carteras de hardware de varios desarrolladores. Radiant Capital
Qué comprobar
Radiant Capital publicó un comunicado público detallado y un análisis posterior; esos textos son el registro autorizado.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- Radiant Capital, Public statement on the October 2024 breach (17 Oct 2024)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.